警報:npm 供應鏈攻擊正在開發工具中植入後門,用戶憑證恐已全面外洩
警告 Claude Code 的安全漏洞,涉及 npm 套件和 VS Code 設定,對使用 Claude Code 的開發者是重要的實戰提醒。
• 近期一場嚴重的 npm 供應鏈攻擊已透過惡意軟體感染數十個流行套件,影響數十萬次的下載,特別針對 Red Hat 相關服務。
• 攻擊者利用竊取的 Red Hat 員工憑證,將惡意程式碼直接推送到官方儲存庫,並透過正規建置流程發布,導致惡意套件帶有有效安全憑證。
• 該惡意軟體會在使用者開啟 Claude Code 或 VS Code 專案時自動執行,默默蒐集機器上的所有開發憑證,包括 AWS、Google Cloud、Azure、GitHub 和 npm 令牌。
• 即使卸載受影響的套件,惡意程式仍會透過編輯器設定檔(例如 ~/.claude/settings.json 和 .vscode/tasks.json)持續存在,難以清除。
• 值得注意的是,若嘗試撤銷攻擊者的權限,惡意軟體會抹除使用者整個主目錄,導致檔案無法復原,旨在阻止受害者反擊。
• 此攻擊團體 TeamPCP 自 2025 年末以來一直活躍,已造成包括 GitHub、Mistral AI 和 OpenAI 等多家知名企業與政府機構的大規模資料外洩。
• 攻擊的第二波採用了新技術規避安全工具,並且該蠕蟲具有自我複製能力,能利用竊取的令牌自動感染新套件,其源碼甚至已遭開源。
• > 作者提醒 npm 用戶務必依序執行特定的清理步驟,以避免進一步的損害。
來源:r/ClaudeAI
閱讀原文 ↗